mirror of
https://github.com/rustdesk/doc.rustdesk.com.git
synced 2026-08-28 12:50:52 +00:00
8597f1d1bb
Signed-off-by: 21pages <sunboeasy@gmail.com>
166 lines
7.3 KiB
Markdown
166 lines
7.3 KiB
Markdown
---
|
||
title: 审计日志
|
||
weight: 19
|
||
description: "在 RustDesk Server Pro Web 控制台中使用审计日志,查看连接、文件传输、控制台操作和风险异常报警事件。"
|
||
keywords: ["rustdesk audit logs", "rustdesk server pro logs", "rustdesk connection logs", "rustdesk file transfer logs", "rustdesk alarm logs", "rustdesk console audit"]
|
||
---
|
||
|
||
RustDesk Server Pro Web 控制台中的审计日志可帮助管理员查看远程访问活动、文件传输活动、管理变更和安全风险异常报警。
|
||
|
||
打开 Web 控制台,然后进入左侧菜单的 **日志**。日志部分包括:
|
||
|
||
- **连接**
|
||
- **文件**
|
||
- **控制台**
|
||
- **风险/异常报警**
|
||
|
||
## 连接日志
|
||
|
||
进入 **日志 > 连接**,查看远程会话和相关连接类型。
|
||
|
||
连接日志显示:
|
||
|
||
- **类型**:远程桌面、文件传输、端口转发、查看摄像头、终端或未登录。**未登录** 表示认证未成功。
|
||
- **被控设备**:目标设备 ID 和名称。
|
||
- **主控端**:当主控端已登录时显示主控用户,以及主控设备、设备名称和 IP 地址。
|
||
- **开始时间**、**结束时间** 和 **时长**。
|
||
- **认证**:主要认证方式,可选显示 2FA 信息。
|
||
- **备注**。
|
||
|
||

|
||
|
||
支持的主要认证值包括:
|
||
|
||
- 点击确认
|
||
- 一次性密码
|
||
- 固定密码
|
||
- 切换方向
|
||
|
||
支持的 2FA 值包括:
|
||
|
||
- 2FA 代码
|
||
- 可信设备
|
||
|
||
### 连接备注
|
||
|
||
主控端可以通过两种方式为连接添加备注:
|
||
|
||
- 在远程会话期间,使用远程菜单中的 **备注** 操作添加或更新连接备注。
|
||
|
||

|
||
|
||
- 在远程会话结束时,如果希望 RustDesk 在会话结束时要求填写备注,请在主控端启用 **设置 > 常规 > 其他 > 连接结束时询问备注**。
|
||
|
||

|
||
|
||
备注显示在 **日志 > 连接** 的 **备注** 列中。可以查看连接日志的用户,也可以使用 **备注** 列中的编辑按钮从 Web 控制台更新备注。
|
||
|
||
### 断开正在运行的连接
|
||
|
||
如果连接仍在运行,并且你的账户有权限编辑该审计项,**操作** 列会显示 **断开连接**。点击并确认操作即可终止正在运行的连接。
|
||
|
||

|
||
|
||
从 Web 控制台断开连接后,主控端会看到连接已从 Web 控制台断开的消息。
|
||
|
||

|
||
|
||
## 文件传输日志
|
||
|
||
进入 **日志 > 文件**,查看文件传输活动。
|
||
|
||

|
||
|
||
文件传输日志包括专用 **文件传输** 会话中的文件操作,以及 **远程桌面** 会话期间的文件复制/粘贴。
|
||
|
||
文件传输日志显示:
|
||
|
||
- **被控设备**。
|
||
- **主控端**:可用时显示主控设备和主控用户。
|
||
- **时间**。
|
||
- **方向**:
|
||
- 被控设备 -> 主控端
|
||
- 主控端 -> 被控设备
|
||
- **文件**:被控设备上的路径。
|
||
- **详情**:单个文件显示文件大小,多文件传输显示文件数量。
|
||
|
||
对于多文件传输,点击 **详情** 列中的文件数量可打开详情抽屉。当传输包含的文件数量超过抽屉可列出的数量时,抽屉会按大小显示最大的 10 个文件。
|
||
|
||

|
||
|
||
## 风险/异常报警日志
|
||
|
||
进入 **日志 > 风险/异常报警**,查看安全相关事件。
|
||
|
||

|
||
|
||
风险/异常报警日志显示:
|
||
|
||
- **类型**。
|
||
- **来源**:对于登录账户报警,这是登录设备。对于远程连接报警,这是主控端。
|
||
- **目标**:对于登录账户报警,这是登录账户。对于远程连接报警,这是被控设备。
|
||
- **发生时间**。
|
||
|
||
远程连接报警类型包括:
|
||
|
||
- 白名单外的 IP 尝试访问
|
||
- 连续 30 次以上尝试访问
|
||
- 1 分钟内多次尝试访问
|
||
- 单一 IPv6 前缀连续访问尝试过多
|
||
- 终端(以管理员身份运行)多次登录失败(用户名或密码错误)
|
||
- 同时多个终端(以管理员身份运行)登录尝试
|
||
- 会话权限范围违规
|
||
|
||
登录账户报警类型包括:
|
||
|
||
- 连续 30 次以上尝试登录
|
||
- 1 分钟内多次尝试登录
|
||
- 1 小时内多次尝试登录
|
||
|
||
## 控制台日志
|
||
|
||
进入 **日志 > 控制台**,查看 Web 控制台中执行的操作。
|
||
|
||

|
||
|
||
控制台日志显示:
|
||
|
||
- **类型**。
|
||
- **用户**:执行操作的 Web 控制台用户。
|
||
- **操作**:具体动作。
|
||
- **时间**。
|
||
- **详情**:为该操作记录的额外字段。
|
||
|
||
类型包括:
|
||
|
||
- 群组管理
|
||
- 用户管理
|
||
- 设备管理
|
||
- 地址簿管理
|
||
- 管理员角色管理
|
||
- 主控角色管理
|
||
|
||
跟踪的操作包括用户登录、用户和设备变更、断开设备连接、地址簿变更、2FA 变更、密码重置、管理员/主控角色变更等。
|
||
|
||
## 日志可见性和保留
|
||
|
||
日志可见性取决于用户是否为管理员、用户是否拥有带审计日志权限的 [管理员角色](/docs/zh-cn/self-host/rustdesk-server-pro/admin-role/),以及 **设置 > 其他** 中的设置。
|
||
|
||
| 用户类型或设置 | 日志可见性 |
|
||
| --- | --- |
|
||
| 管理员 | 可以查看所有审计日志。 |
|
||
| 拥有 **Global > Audit Logs-View** 的管理员角色 | 即使启用了 **只有管理员可以访问日志**,也可以查看所有审计日志。 |
|
||
| 拥有 **Individual > Audit Logs-View** 的管理员角色 | 即使启用了 **只有管理员可以访问日志**,也可以查看个人审计日志。这授予与普通非管理员用户相同的个人日志范围,但不会被该设置阻止。 |
|
||
| 没有审计日志权限的非管理员用户 | 只有在禁用 **只有管理员可以访问日志** 时,才可以查看个人审计日志。 |
|
||
| 启用 **设置 > 其他 > 只有管理员可以访问日志** | 没有审计日志权限的非管理员用户无法访问审计日志。 |
|
||
|
||
个人日志包括连接和文件传输记录,其中当前分配给该用户的设备是被控设备或主控设备,以及该用户是控制者的记录。对于风险/异常报警日志,个人日志包括分配给该用户的设备记录或该用户登录账户的记录。对于控制台日志,个人日志包括该用户是操作者的记录。
|
||
|
||
使用 **设置 > 其他 > 日志保留(天)** 控制审计日志的保留时长。输入 `0` 可无限期保留所有日志。输入大于 `0` 的数字,会自动删除早于指定天数的日志。清理任务每小时运行一次。
|
||
|
||
## 导出审计日志
|
||
|
||
每个日志页面的工具栏都有 **导出为 CSV**。导出的文件会遵循页面上的当前筛选条件,并使用 Web 控制台中显示的相同时间值。每次导出最多包含 1000 条记录,但你可以使用 **开始时间** 筛选器分批导出所有日志。
|
||
|
||
也可以使用 [API token](/docs/zh-cn/self-host/rustdesk-server-pro/console/#审计日志-auditspy) 通过 `audits.py` 查询审计日志。
|